Экспертам удалось взломать код трояна Mad Max

Экспертам удалось взломать код трояна Mad Max

Исследователям из Arbor Networks удалось взломать сложный обфусцированный алгоритм генерации доменных имен (DGA), принадлежащий Mad Max, трояну, который создал ботнет из зараженных компьютеров, находящихся в 16 разных странах.

Экспертам удалось найти все домены, с которыми вредоносная программа связывалась начиная с 2015 года. Анализ трояна раскрыл некоторые его особенности и характеристики, но исследователи Arbor планируют отложить публикацию этих данных на более поздний срок. 

Вредонос Mad Max на Virus Total имеет только эвристические детекты. При попадании в систему, он внедряет несколько DLL-файлов, которые затем выполняются с помощью rundll32.exe. Код троянца в основном состоит из фиктивных инструкций, таким образом, он пытается использовать метод обфускации кода.

Исследователи говорят, что этот метод достаточно эффективен и ставит сложную задачу, как для дизассемблеров, так и для человека, сталкивающегося с кучей фальшивого кода при обратной разработке. По словам Джэффа Эдвардса (Jeff Edwards), эксперта Arbor, этот метод обфускации становится все более популярным среди киберпреступников.

Однако исследователям удалось создать деобфускатор, способный выявить в коде настоящие команды среди фиктивных. После того, как поддельные команды в коде были удалены, исследователи обнаружили, что троян действительно использовал DGA.

Каждую неделю вредонос меняет домен, к которому он подключается, при этом используя для генерации доменного имени шаблон, зависящий от текущей недели месяца. В частности, он будет генерировать домен .com для первой недели месяца, затем перейдет к .org, далее к .info и в конце месяца будет использовать .net, говорят исследователи.

Также экспертам удалось обнаружить, что троянец уже успел заразить компьютеры в шестнадцати странах мира, среди которых Бразилия, Канада, Китай, Финляндия, Франция, Германия, Индия, Италия, Япония, Южная Корея, Норвегия, Тайвань, Таиланд, Украина, Соединенное Королевство, Соединенные Штаты Америки.

Исследователям из Arbor Networks удалось получить полный список доменов, к которым подключался или будет подключаться троян Mad Max. В скором времени они планируют опубликовать остальную информацию, касающуюся трояна.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Google снова отсрочила отключение сторонних cookie-файлов

Уже 5 лет самый популярный браузер в мире Google Chrome не может отказаться от сторонних файлов cookie, как это сделали Apple и Mozilla. С 2019 года компания заявляет о намерении отключить технологии отслеживания пользователей, но почему-то откладывает изменения уже на 2025 год.

В рамках ежеквартальных отчетов, которые компания готовит для Управления по конкуренции и рынкам Великобритании (CMA), Google в качестве причины задержки назвала проблемы, связанные с согласованием разнонаправленных мнений от представителей отрасли, регулирующих органов и разработчиков.

Компания, тестирующая блокирование сторонних «печенек» с 2019 года, планирует продолжать тесно взаимодействовать со всей экосистемой.

Примечательно, что британское CMA интересует лишь конкуренция с другими веб-рекламодателями для поддержки бизнеса, но не конфиденциальность пользователей.

Google заявила, что не будет отключать сторонние файлы cookie, пока не встроит альтернативную рекламу непосредственно в Chrome для отслеживания интересов юзеров и подачи им релевантных объявлений.

В 2023 году была запущена новая рекламная система на основе интересов, получившая название Topics API и "Privacy Sandbox" (дословно – песочница конфиденциальности), предполагающая доступ к информации о пользователях без ущерба для приватности.

Google проводит публичное тестирование новой рекламной системы Chrome для получения обратной связи. Великобритания выразила своё опасение по поводу несправедливого преимущества, которое может возникнуть у компании Google, и требует время для изучения результатов отраслевого тестирования других участников рынка.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru